Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Crear clientes en Keycloak para OIDC en StorageGRID

Colaboradores netapp-pcarriga

Utiliza Keycloak para crear una conexión de cliente para cada Admin Node de OpenID Connect (OIDC) en tu sistema StorageGRID.

Antes de empezar
  • Tienes experiencia creando clientes en Keycloak o tienes acceso a la documentación de Keycloak.

  • Tienes una cuenta dedicada (Bind DN) para las búsquedas en el directorio y las credenciales de inicio de sesión.

  • Tienes acceso de administrador a Keycloak.

Acerca de esta tarea

Cada nodo de administración de tu sistema StorageGRID debe tener una conexión de cliente. Esto garantiza que los usuarios puedan iniciar sesión y cerrar sesión de forma segura en cualquier nodo de administración. Puedes crear una única conexión de cliente para todos los nodos de administración (recomendado) o una conexión de cliente diferente para cada nodo de administración.

Utiliza la configuración predeterminada, salvo que se indique lo contrario. En algunos casos, puedes utilizar la configuración que requiera tu organización.

Paso 1: opcionalmente, crea un reino

Crea un ámbito de Keycloak para configurar el proveedor LDAP y el cliente OIDC, o usa el ámbito predeterminado de Keycloak.

Pasos
  1. Selecciona Create Realm.

  2. Introduce un nombre para el reino.

  3. Selecciona Enabled.

  4. Seleccione Crear.

Paso 2: configura el proveedor LDAP

Configura el proveedor LDAP para que Keycloak se conecte al servidor LDAP del Active Directory Federation Service (AD FS).

Pasos
  1. Selecciona User federation > Add Ldap providers.

  2. En la pestaña Configuración:

    1. Introduce los siguientes valores recomendados:

      • Nombre que se muestra en la interfaz de usuario: introduce un valor único.

      • Proveedor: Active Directory

      • URL de conexión: ldap://<ldap_IP_address> o ldaps://<ldap_IP_address>

      • Agrupación de conexiones: ON

      • DN de enlace: introduce tu DN de enlace

      • Vincular credenciales: introduce la contraseña

      • Modo de edición: SOLO LECTURA

      • DN de usuarios: Por ejemplo, CN=Users, DC=saml, DC=sgws

      • Atributo LDAP de nombre de usuario: sAMAccountName

      • Atributo LDAP de RDN: cn

      • Atributo UUID de LDAP: objectGUID

      • Clases de objetos de usuario: person, organizationalPerson, user

      • Filtro LDAP de usuario: (sAMAccountName=*)

      • Ámbito de búsqueda: Subárbol

      • Paginación: ON

      • Importar usuarios: ON

      • Sincronización de registros: ON

      • Eliminar usuarios no válidos durante las búsquedas: ON

    2. Selecciona Probar conexión y Probar autenticación.

      Resuelve cualquier problema que pueda surgir antes de continuar.

  3. Seleccione Guardar.

Paso 3: Configura la asignación LDAP

Configura la asignación LDAP para mapear AD como un atributo a Keycloak.

Pasos
  1. Ve a User federation > LDAP

  2. Selecciona el Proveedor LDAP que creaste.

  3. En la pestaña Mappers, selecciona Add mapper > Create new mapper.

  4. Para Tipo de mapeador, selecciona user-attribute-ldap-mapper.

  5. Selecciona Guardar y, a continuación, introduce la siguiente información:

    • Atributo del modelo de usuario: userPrincipalName

    • Atributo LDAP: userPrincipalName

    • Solo lectura: ON

    • Leer siempre el valor de LDAP: ON

    • Es obligatorio en LDAP: DESACTIVADO

    • Forzar un valor por defecto: ON

    • ¿Es atributo binario?: DESACTIVADO

  6. Seleccione Guardar.

Paso 4: crear un cliente OIDC

Crea el cliente OIDC para tu sistema.

Pasos
  1. Ve a Clientes > Crear cliente.

  2. Para la configuración general, introduce la siguiente información:

    • Nombre: introduce un nombre de visualización para el cliente.

    • Tipo de cliente: OIDC Connect

    • ID de cliente: introduce un valor único. Guarda este valor para utilizarlo más adelante.

  3. Seleccione Siguiente.

  4. Para la configuración de capacidades, introduce la siguiente información:

    • Autenticación de clientes: ON

    • Flujo estándar: Habilitar

    • Permisos de acceso directo: Habilitar

    • Roles de la cuenta de servicio: Enable

  5. Seleccione Siguiente.

  6. En la configuración de inicio de sesión, introduce los URI de redireccionamiento:

    Nota Si hay uno o más puntos finales del equilibrador de carga configurados para la interfaz de gestión, añade los URI de redireccionamiento para cada puerto. Por ejemplo: https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-callback y https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-logged-out
    • URI de redireccionamiento válidos: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-callback y https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out

    • URI de redireccionamiento válidas tras cerrar sesión: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out

    • Fuentes web: https://<Admin_IP_address_or_FQDN>

  7. Seleccione Guardar.

Paso 5: Genera el secreto de cliente

Genera un secreto de cliente para el cliente OIDC que has creado.

Pasos
  1. Ve a Clientes y luego selecciona el Cliente de OIDC que creaste.

  2. En la pestaña Credenciales, introduce la siguiente información:

    • Sistema de autenticación de clientes: Client Id and Secret

    • Secreto de cliente: Genera o configura un secreto de cliente. Guarda este valor para utilizarlo más adelante.

Paso 6: definir los ámbitos

Define los ámbitos en Keycloak.

Pasos
  1. Ve a Ámbitos de cliente > Crear ámbito de cliente y luego introduce la siguiente información:

    • Tipo: Ninguno

    • Protocolo: OpenID Connect

    • Mostrar en la pantalla de consentimiento: Enabled

    • Incluir en los metadatos del proveedor de OpenID: Enabled

  2. Seleccione Guardar.

  3. En la pestaña «Mappers», selecciona Configurar un nuevo mapper > User Attribute y, a continuación, introduce la siguiente información:

    • Nombre: introduce un valor único.

    • Atributo de usuario: userPrincipalName

    • Nombre de la reclamación de token: upn

    • Tipo JSON de la reclamación: String

    • Agregar al token de ID: ACTIVADO

    • Agregar al token de acceso: ACTIVADO

    • Agregar a userinfo: ACTIVADO

    • Agregar a la introspección de tokens: ON

  4. Seleccione Guardar.

  5. Ve a Clientes y selecciona el Cliente de OIDC que creaste.

  6. Selecciona Client Scopes > Add client scope.

  7. Selecciona el ámbito de cliente que has creado.

  8. Seleccione Agregar.

Paso 7: prepárate para configurar el SSO mediante OIDC

Guarda la información necesaria para configurar el SSO con OIDC mediante Keycloak en tu sistema StorageGRID.

Pasos
  1. Comprueba que has guardado el ID de cliente y el secreto de cliente del cliente OIDC que creaste.

  2. Guarda el punto final de descubrimiento de OpenID Connect para el dominio. Esto está disponible en el well-known punto final de configuración:

    https://<keycloak_host_ip/keycloak_host_name>/realms/<realm_name>/.well-known/openid-configuration

    Opcionalmente incluye el puerto de red:

    https://<keycloak_host_ip/keycloak_host_name>:<https_port>/realms/<realm_name>/.well-known/openid-configuration

Qué sigue

Una vez creados los clientes OIDC, "configura el SSO usando OIDC".